Datenschutzerklärung
1. Verantwortlicher
Verantwortlich für die Datenverarbeitung auf dieser Website und innerhalb der angebotenen Dienste ist:
Diego Morales Morón
Binsenweg 8
73557 Mutlangen
Deutschland
E-Mail: kontakt@mycaliplan.de
Telefon: +49 173 9028256
2. Allgemeine Hinweise zur Datenverarbeitung
Der Schutz personenbezogener Daten hat für uns einen hohen Stellenwert. Personenbezogene Daten werden vertraulich und entsprechend den gesetzlichen Datenschutzvorschriften sowie dieser Datenschutzerklärung verarbeitet.
Die Nutzung unserer Plattform ist grundsätzlich nur nach Registrierung und Kauf eines Zugangs möglich.
3. Welche Daten wir verarbeiten
Wir verarbeiten insbesondere folgende personenbezogene Daten:
a) Kontodaten
- E-Mail-Adresse
- Login- und Accountdaten
b) Trainings- und Gesundheitsdaten
- Angaben zu Verletzungen
- Angaben zu körperlichen Einschränkungen
- Angaben zu Schmerzen oder vergangenen Operationen
- Alter, Größe, Gewicht, Geschlecht
- Trainingsziele und Leistungsstand
- Selbsteinschätzungen zu Skill-Levels und Progressionsstufen (z. B. Planche, Front Lever oder Handstand)
- Trainings-Logs und Fortschrittsdaten
- Angaben zu Schlaf, Stress und Regeneration
- Freitextangaben innerhalb des Fragebogens
c) Zahlungsdaten
Zahlungen werden über Stripe verarbeitet. Wir selbst speichern keine vollständigen Kreditkartendaten.
d) Technische Daten
- IP-Adresse
- Server-Logfiles
- Geräte- und Browserinformationen
- Session-Informationen
4. Zwecke der Verarbeitung
Die Verarbeitung erfolgt insbesondere zu folgenden Zwecken:
- Bereitstellung der Plattform
- Erstellung individueller Trainingspläne
- KI-gestützte Anpassung von Trainingsplänen
- Nutzerverwaltung und Login
- Zahlungsabwicklung
- Versand transaktionaler E-Mails
- Versand von Trainings- und Angebots-Hinweisen an Bestandskunden sowie an Warteliste-/Einstufungs-Anmeldungen (jederzeit widerrufbar, siehe Ziffer 14)
- Systemsicherheit und Fehleranalyse
5. Rechtsgrundlagen der Verarbeitung
Die Verarbeitung personenbezogener Daten erfolgt insbesondere auf Grundlage von Art. 6 Abs. 1 lit. b DSGVO (Erfüllung des Nutzungsvertrags sowie Durchführung vorvertraglicher Maßnahmen, z. B. Registrierung, Login, Bereitstellung und Anpassung der Trainingspläne, Zahlungsabwicklung) sowie Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse an Systemsicherheit, stabilem Betrieb, Fehleranalyse und statistischer Reichweitenauswertung).
Soweit Gesundheits- oder trainingsbezogene Daten verarbeitet werden, erfolgt dies zusätzlich auf Grundlage Ihrer ausdrücklichen Einwilligung gemäß Art. 9 Abs. 2 lit. a DSGVO.
6. Verarbeitung besonderer Kategorien personenbezogener Daten (Art. 9 DSGVO)
Im Rahmen der Nutzung der Plattform können besondere Kategorien personenbezogener Daten verarbeitet werden, insbesondere Angaben zur körperlichen Gesundheit, Verletzungen oder körperlichen Einschränkungen.
Die Angabe von Gesundheitsdaten ist freiwillig und dient ausschließlich der besseren Anpassung von Trainingsplänen.
Diese Verarbeitung erfolgt ausschließlich:
- zur Erstellung individueller Trainingspläne,
- zur Anpassung von Trainingsprogrammen,
- zur Verbesserung der Trainingspersonalisierung.
Die Verarbeitung erfolgt nur nach ausdrücklicher Einwilligung des Nutzers.
Sie können Ihre Einwilligung zur Verarbeitung besonderer Kategorien personenbezogener Daten (Art. 9 DSGVO) jederzeit mit Wirkung für die Zukunft widerrufen – am einfachsten direkt in Ihrem Account im Profil-Bereich („Gesundheitsdaten") oder per E-Mail an kontakt@mycaliplan.de. Beim Widerruf über den Profil-Bereich werden Ihre Gesundheits-Angaben aus dem Fragebogen gelöscht und nicht mehr für die Plan-Erstellung oder -Anpassung verwendet.
Die Rechtmäßigkeit der bis zum Widerruf erfolgten Verarbeitung bleibt hiervon unberührt.
Bitte beachten Sie, dass nach einem Widerruf bestimmte Funktionen unseres Angebots möglicherweise nicht oder nur eingeschränkt erbracht werden können, sofern die betreffenden Angaben für die Erstellung, Anpassung oder Betreuung Ihres individuellen Trainingsplans erforderlich sind.
7. KI-gestützte Trainingsplanerstellung
Die Erstellung und Anpassung von Trainingsplänen erfolgt teilweise automatisiert mithilfe künstlicher Intelligenz.
Hierbei werden die vom Nutzer angegebenen Trainings- und Gesundheitsdaten analysiert, um personalisierte Trainingsvorschläge zu generieren.
Hierzu nutzen wir den KI-Dienst Anthropic (Claude).
Bei der Übermittlung an KI-Dienstleister achten wir darauf, direkte personenbezogene Identifikatoren wie Namen oder E-Mail-Adressen nach Möglichkeit nicht zu übertragen.
Eine individuelle medizinische Beratung, Diagnose oder Behandlung erfolgt nicht.
Die KI-generierten Trainingspläne werden automatisiert erstellt. Eine menschliche Einzelprüfung jedes Trainingsplans erfolgt nicht zwingend.
Es erfolgt keine automatisierte Entscheidung mit rechtlicher oder vergleichbar erheblicher Wirkung im Sinne des Art. 22 DSGVO.
8. Einsatz externer Dienstleister (Auftragsverarbeiter)
Wir setzen folgende Dienstleister ein, die personenbezogene Daten für uns verarbeiten. Mit den in unserem Auftrag weisungsgebunden tätigen Dienstleistern wurde ein Auftragsverarbeitungsvertrag (AVV) nach Art. 28 DSGVO abgeschlossen; eine Ausnahme bildet Stripe, das für die Zahlungsabwicklung datenschutzrechtlich eigenständig verantwortlich ist (siehe Buchstabe d). Soweit eine Übermittlung in Drittländer erfolgt, sind EU-Standardvertragsklauseln gemäß Art. 46 DSGVO Bestandteil des jeweiligen Vertrags.
a) Hosting der Anwendung
Render Services, Inc., San Francisco, CA, USA. Zweck: Hosting der Web-Anwendung, Server-Logfiles. Datenkategorien: IP-Adresse, technische Logfiles, Anfrage-Metadaten. Rechtsgrundlage: Art. 6 Abs. 1 lit. b und lit. f DSGVO. Datenschutz: render.com/privacy.
b) Datenbank
Neon, LLC, ein verbundenes Unternehmen der Databricks, Inc., USA. Zweck: Speicherung von Konto-, Trainings- und Fortschrittsdaten in einer verwalteten PostgreSQL-Datenbank. Datenkategorien: alle in Ziffer 3 genannten Daten mit Ausnahme vollständiger Zahlungsdaten. Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO, hinsichtlich Gesundheitsdaten zusätzlich Art. 9 Abs. 2 lit. a DSGVO. Datenschutz: neon.tech/privacy-policy.
c) KI-gestützte Planerstellung
Anthropic PBC, San Francisco, CA, USA. Zweck: KI-gestützte Erstellung und Anpassung individueller Trainingspläne (Claude API). Datenkategorien: pseudonymisierte Trainings- und Gesundheitsangaben aus dem Fragebogen sowie aus Anpassungsanfragen, ohne direkte Identifikatoren wie Name oder E-Mail-Adresse. Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO, hinsichtlich Gesundheitsdaten zusätzlich Art. 9 Abs. 2 lit. a DSGVO. Nach den Angaben des Anbieters werden über die API übermittelte Eingaben nicht zum Training allgemeiner KI-Modelle verwendet. Datenschutz: anthropic.com/legal/privacy.
d) Zahlungsabwicklung
Stripe Payments Europe, Limited, 1 Grand Canal Street Lower, Grand Canal Dock, Dublin, Irland. Zweck: Abwicklung von Zahlungen, Rechnungsstellung, Betrugsprävention. Datenkategorien: Name, E-Mail-Adresse, Rechnungs- und Zahlungsdaten, Kauf-Historie, technische Metadaten. Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO; im Bereich Betrugsprävention zusätzlich Art. 6 Abs. 1 lit. f DSGVO. Vollständige Kreditkarten- und Kontodaten werden ausschließlich durch Stripe verarbeitet und sind für uns nicht einsehbar. Hinsichtlich der Zahlungsabwicklung, der Betrugsprävention sowie der Erfüllung eigener aufsichts-, geldwäsche- und steuerrechtlicher Pflichten ist Stripe datenschutzrechtlich eigenständig verantwortlich; insoweit besteht kein Auftragsverarbeitungsverhältnis nach Art. 28 DSGVO, sondern es gilt ergänzend die Datenschutzerklärung von Stripe. Datenschutz: stripe.com/de/privacy.
e) E-Mail-Versand
Plus Five, Inc. (Handelsname „Resend"), USA. Zweck: Versand transaktionaler E-Mails, insbesondere passwortloser Login-Links (Magic Link) und Bestätigungsmails. Datenkategorien: E-Mail-Adresse, Link-Token, Versand- und Zustellmetadaten. Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO. Datenschutz: resend.com/legal/privacy-policy.
f) Fehler-Monitoring (Error-Tracking)
Functional Software, Inc. (Handelsname „Sentry"), San Francisco, CA, USA. Zweck: Automatische Erfassung technischer Fehler und Stack-Traces zur Aufrechterhaltung des stabilen Betriebs. Wir nutzen die EU-Region des Anbieters; Fehlerdaten werden auf Servern in der Europäischen Union (Frankfurt am Main) verarbeitet. Datenkategorien: anonymisierte Fehlermeldungen, Stack-Traces, Browser-/Geräte-Metadaten, aufgerufene URL, Zeitstempel. IP-Adressen und Benutzer-Identifikatoren werden bewusst nicht an Sentry übertragen (Einstellung sendDefaultPii: false); eine Session-Replay-Aufzeichnung findet nicht statt. Rechtsgrundlage: Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse an einem stabilen, sicheren Betrieb der Anwendung). Datenschutz: sentry.io/privacy.
g) Reichweitenanalyse (Web-Analytics)
Cloudflare, Inc., 101 Townsend St, San Francisco, CA 94107, USA. Zweck: anonyme, aggregierte Reichweiten- und Nutzungsanalyse zur Verbesserung unseres Angebots (Cloudflare Web Analytics). Der Dienst arbeitet ohne Cookies und ohne geräteübergreifende Wiedererkennung einzelner Besucher (kein Fingerprinting); es werden keine Informationen auf Ihrem Endgerät gespeichert oder ausgelesen. Datenkategorien: aufgerufene Seiten, Herkunftsseite (Referrer), Standort auf Länderebene, Browser- und Gerätetyp, Zeitstempel; es werden keine personenbezogenen Profile gebildet und keine IP-Adressen dauerhaft gespeichert. Rechtsgrundlage: Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse an einer statistischen Auswertung und Verbesserung unseres Angebots). Datenschutz: cloudflare.com/privacypolicy.
9. Drittlandübermittlung
Anthropic, Render, Neon, Resend und Cloudflare verarbeiten personenbezogene Daten in den USA. Stripe Payments Europe Limited mit Sitz in Irland verarbeitet Zahlungsdaten primär innerhalb der Europäischen Union, kann jedoch im Konzernverbund auch Daten in die USA übermitteln. Sentry-Fehlerdaten werden auf Servern in der EU gehostet; der Konzern-Mutter sitzt jedoch in den USA, weshalb ein theoretischer Konzernzugriff nicht ausgeschlossen werden kann.
Wir weisen darauf hin, dass in Drittländern, insbesondere in den USA, möglicherweise kein mit der Europäischen Union vergleichbares Datenschutzniveau besteht und Behörden unter bestimmten Voraussetzungen Zugriff auf personenbezogene Daten erhalten können.
Zum Schutz personenbezogener Daten haben wir mit den genannten Dienstleistern EU-Standardvertragsklauseln gemäß Art. 46 Abs. 2 lit. c DSGVO abgeschlossen. Soweit ein Anbieter zusätzlich nach dem EU-U.S. Data Privacy Framework zertifiziert ist, stützen wir die Übermittlung ergänzend hierauf.
10. Datenminimierung
Wir bemühen uns, nur solche Daten zu verarbeiten, die für die Bereitstellung der Trainingsfunktionen erforderlich sind.
Nutzer werden gebeten, keine unnötigen sensiblen Gesundheitsdaten, Diagnosen, Medikamentenlisten oder medizinischen Unterlagen innerhalb von Freitextfeldern einzugeben.
11. Speicherdauer
Wir speichern personenbezogene Daten nur so lange, wie dies für die jeweiligen Zwecke erforderlich ist oder gesetzliche Aufbewahrungspflichten bestehen.
Dabei gelten insbesondere folgende Speicherfristen:
- Kontodaten und Nutzerprofilinformationen: bis zur Löschung des Nutzerkontos bzw. bis zum Wegfall des Verarbeitungszwecks.
- Trainings-, Fortschritts- und Anpassungsdaten: bis zur Löschung des Nutzerkontos oder bis zum Widerruf einer erteilten Einwilligung, soweit keine gesetzlichen Aufbewahrungspflichten entgegenstehen.
- Freiwillig angegebene Gesundheitsdaten (z. B. Verletzungen, Beschwerden oder körperliche Einschränkungen): bis zur Löschung des Nutzerkontos oder bis zum Widerruf der entsprechenden Einwilligung gemäß Art. 9 DSGVO, soweit keine gesetzlichen Aufbewahrungspflichten entgegenstehen.
- Rechnungs-, Zahlungs- und steuerrechtlich relevante Unterlagen: für die Dauer der gesetzlichen Aufbewahrungsfristen, in der Regel acht Jahre gemäß § 147 Abs. 3 AO; die Frist verlängert sich, solange die steuerliche Festsetzungsfrist noch nicht abgelaufen ist.
- Server-Logfiles: grundsätzlich für maximal 30 Tage, sofern keine längere Speicherung zur Aufklärung von Sicherheitsvorfällen oder zur Durchsetzung rechtlicher Ansprüche erforderlich ist.
Nach Ablauf der jeweiligen Fristen werden die betreffenden Daten gelöscht oder anonymisiert, sofern keine gesetzlichen Aufbewahrungspflichten oder berechtigten Interessen einer Löschung entgegenstehen.
12. Sicherheit der Verarbeitung
Wir treffen angemessene technische und organisatorische Maßnahmen zum Schutz personenbezogener Daten.
Dazu gehören insbesondere:
- verschlüsselte Datenübertragung (TLS/HTTPS),
- Zugriffsbeschränkungen,
- Passwortschutz,
- Datensicherungsmaßnahmen.
13. Cookies und technisch notwendige Funktionen
Die Plattform verwendet technisch notwendige Cookies und Session-Technologien, die für Login, Sicherheit und Betrieb der Plattform erforderlich sind.
Zur Reichweitenanalyse setzen wir zusätzlich ein cookieloses Web-Analyse-Tool ein (Cloudflare Web Analytics, siehe Ziffer 8 g), das keine Informationen auf Ihrem Endgerät speichert oder ausliest und daher nicht dem Einwilligungserfordernis des § 25 TDDDG (vormals TTDSG) unterliegt; Rechtsgrundlage ist unser berechtigtes Interesse nach Art. 6 Abs. 1 lit. f DSGVO.
Sofern künftig Analyse- oder Marketingtechnologien eingesetzt werden, die Cookies oder vergleichbare Technologien auf Ihrem Endgerät verwenden, erfolgt dies nur auf Grundlage einer gesonderten Einwilligung.
14. E-Mail-Kommunikation: Warteliste, kostenlose Einstufung und Kunden-Hinweise
a) Warteliste und kostenlose Einstufung
Wenn Sie Ihre E-Mail-Adresse in unsere Warteliste eintragen oder im Rahmen der kostenlosen Einstufung freiwillig angeben, verarbeiten wir die Adresse sowie den Zeitpunkt der Anmeldung und der Bestätigung. Die Anmeldung erfolgt im Double-Opt-In-Verfahren: Erst nach Klick auf den Bestätigungslink ist sie wirksam; unbestätigte Einträge werden nach erfolglosen Erinnerungen wieder entfernt. Zweck ist die Zusendung der von Ihnen angeforderten Inhalte (z. B. Start-Benachrichtigung, Trainings-Tipps zu Ihrem Einstufungs-Ergebnis, Angebots-Hinweise). Rechtsgrundlage ist Ihre Einwilligung (Art. 6 Abs. 1 lit. a DSGVO). Sie können die Einwilligung jederzeit mit Wirkung für die Zukunft widerrufen – über den Abmelde-Link in jeder dieser E-Mails oder per Nachricht an kontakt@mycaliplan.de. Die Daten werden gespeichert, bis Sie sich abmelden oder der Zweck entfällt.
b) Hinweis-Mails an Bestandskunden
Als Kundin oder Kunde erhalten Sie gelegentlich E-Mail-Hinweise zu Ihrem Training und zu ähnlichen eigenen Angeboten von MyCaliplan (z. B. Trainings-Erinnerung, Hinweis auf eine mögliche Plan-Anpassung, Bitte um eine Bewertung). Rechtsgrundlage ist unser berechtigtes Interesse an Direktwerbung gegenüber Bestandskunden (Art. 6 Abs. 1 lit. f DSGVO in Verbindung mit § 7 Abs. 3 UWG). Sie können dem Erhalt dieser E-Mails jederzeit widersprechen – über den Abmelde-Link in jeder dieser E-Mails oder per Nachricht an kontakt@mycaliplan.de –, ohne dass hierfür andere als die Übermittlungskosten nach den Basistarifen entstehen. Pflicht-Mails (z. B. Login-Links, Bestell-, Kündigungs- und Widerrufs-Bestätigungen, Verlängerungs-Hinweise) sind vom Widerspruch ausgenommen, da sie zur Vertragserfüllung erforderlich sind (Art. 6 Abs. 1 lit. b DSGVO).
c) Abmelde-Sperrliste
Melden Sie sich ab, speichern wir Ihre E-Mail-Adresse in einer internen Sperrliste, damit der Widerspruch dauerhaft beachtet wird (Art. 21 Abs. 3, Art. 5 Abs. 2 DSGVO). Auf Wunsch löschen wir auch diesen Eintrag; danach können wir die Beachtung des Widerspruchs allerdings nicht mehr technisch sicherstellen.
15. Rechte betroffener Personen
Nutzer haben nach der DSGVO insbesondere folgende Rechte:
- Recht auf Auskunft
- Recht auf Berichtigung
- Recht auf Löschung
- Recht auf Einschränkung der Verarbeitung
- Recht auf Datenübertragbarkeit
- Recht auf Widerspruch
- Recht auf Widerruf erteilter Einwilligungen
- Recht auf Beschwerde bei einer Datenschutzaufsichtsbehörde
Widerspruchsrecht (Art. 21 DSGVO)
Sie haben das Recht, aus Gründen, die sich aus Ihrer besonderen Situation ergeben, jederzeit gegen die Verarbeitung Sie betreffender personenbezogener Daten, die auf Grundlage von Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse) erfolgt, Widerspruch einzulegen. Gegen die Verarbeitung zum Zweck der Direktwerbung (Ziffer 14) können Sie jederzeit ohne Angabe von Gründen widersprechen – am einfachsten über den Abmelde-Link in jeder werblichen E-Mail oder per Nachricht an kontakt@mycaliplan.de.
Ausübung Ihrer Rechte
Zur Ausübung Ihrer Datenschutzrechte (z. B. Auskunft, Berichtigung, Löschung, Einschränkung der Verarbeitung, Datenübertragbarkeit oder Widerruf einer Einwilligung) genügt eine formlose E-Mail an kontakt@mycaliplan.de.
Wir bearbeiten Ihre Anfrage unverzüglich und antworten grundsätzlich innerhalb eines Monats nach Eingang Ihrer Anfrage, soweit gesetzlich keine abweichenden Fristen gelten.
16. Zuständige Aufsichtsbehörde
Zuständige Datenschutzaufsichtsbehörde ist insbesondere:
Der Landesbeauftragte für den Datenschutz und die Informationsfreiheit Baden-Württemberg
https://www.baden-wuerttemberg.datenschutz.de/
17. Minderjährige
Die Nutzung der Plattform ist ausschließlich Personen vorbehalten, die mindestens 16 Jahre alt sind.
18. Keine medizinische Leistung
Die angebotenen Trainingspläne und Inhalte dienen ausschließlich allgemeinen Fitness- und Trainingszwecken.
Es erfolgt keine medizinische Beratung, Diagnose oder Behandlung.
Die Nutzung erfolgt eigenverantwortlich.
19. Datenschutzbeauftragter
Derzeit besteht keine gesetzliche Verpflichtung zur Benennung eines Datenschutzbeauftragten. Daher wurde kein Datenschutzbeauftragter bestellt.
Stand dieser Datenschutzerklärung: 18. Juli 2026